Meldplicht datalekken in Nederland
Nederlandse organisaties moeten een kwalificerend datalek binnen 72 uur na ontdekking melden bij de Autoriteit Persoonsgegevens, op grond van artikel 33 AVG. Levert het lek waarschijnlijk een hoog risico op voor de rechten en vrijheden van de betrokkenen, dan moeten die personen ook rechtstreeks en in duidelijke taal worden geïnformeerd, op grond van artikel 34. Niet elk lek vereist melding: als de gegevens effectief geanonimiseerd of versleuteld waren met een sleutel die de aanvaller niet heeft, en het lek waarschijnlijk geen risico oplevert, kan de melding achterwege blijven. Organisaties binnen de reikwijdte van NIS2 (in Nederland omgezet naar de Cyberbeveiligingswet, Cbw) en sectorale regelgeving hebben daarnaast meldplichten richting hun sectorale toezichthouder en het NCSC.
De 72-uursregel
De termijn van 72 uur begint op het moment dat uw organisatie ontdekt dat er een lek is, niet wanneer het onderzoek is afgerond. Ontdekking betekent een redelijke mate van zekerheid dat er een beveiligingsincident met compromittering van persoonsgegevens heeft plaatsgevonden. Een doorgestuurde verdachte e-mail is geen ontdekking. Een bevestigde ongeautoriseerde inlog op een mailbox met persoonsgegevens wel.
Als de eerste melding onvolledig is omdat het onderzoek nog loopt, accepteert de Autoriteit Persoonsgegevens een gefaseerde melding: meld binnen 72 uur met de bekende feiten en vul de melding aan zodra het onderzoek meer oplevert. Het volledig missen van de termijn is een ernstiger fout.
Wie moet melden
De verwerkingsverantwoordelijke meldt. Als een verwerker (bijvoorbeeld een cloudleverancier of een uitbesteed salarisverwerkingsbedrijf) het lek ontdekt, moet die de verwerkingsverantwoordelijke zonder onredelijke vertraging informeren. De verwerkingsverantwoordelijke meldt vervolgens bij de Autoriteit Persoonsgegevens. De verwerker meldt niet rechtstreeks, ook niet als die het incident heeft ontdekt.
Bij gezamenlijke verwerkingsverantwoordelijken moet de onderlinge afspraak regelen welke partij voorop gaat. Zonder zo'n afspraak blijven beide partijen verantwoordelijk.
Wanneer moeten betrokkenen worden geïnformeerd
Als het lek waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van betrokkenen, moeten die personen ook rechtstreeks worden geïnformeerd, in duidelijke en eenvoudige taal, zo snel als redelijkerwijs mogelijk is. Hoog risico betekent doorgaans dat de gegevens identiteitsfraude, financieel verlies, discriminatie, reputatieschade of fysiek letsel mogelijk maken.
Melding aan betrokkenen kan achterwege blijven als de gegevens effectief versleuteld of geanonimiseerd waren, als vervolgmaatregelen het risico hebben weggenomen, of als individuele melding onevenredig veel inspanning kost (in dat geval volstaat een openbare mededeling). Voor het praktische meldproces zie onze gids over [datalek melden bij de Autoriteit Persoonsgegevens](/nl/wiki/datalek-melden-autoriteit-persoonsgegevens).
Documentatieplicht
Elk lek, of het nu wel of niet wordt gemeld bij de Autoriteit Persoonsgegevens, moet intern worden gedocumenteerd. Het register omvat de feiten van het incident, de gevolgen en de genomen herstelmaatregelen. De Autoriteit Persoonsgegevens kan dit register opvragen tijdens een controle of onderzoek. Een ontbrekend of onvolledig register is zelf een AVG-overtreding.
Documentatie omvat de tijdlijn (ontdekking, bevestiging, beperking, melding), de categorieën en het benaderde aantal getroffen records, de waarschijnlijke gevolgen, en de genomen maatregelen. Begin met het register vanaf het eerste moment van vermoeden, niet pas nadat het stof is neergedaald.
NIS2 en sectorale plichten
Organisaties die onder NIS2 vallen als essentiële of belangrijke entiteit, in Nederland omgezet naar de Cyberbeveiligingswet (Cbw) (energie, zorg, digitale infrastructuur, transport, financiële markten en andere) moeten significante incidenten melden bij hun sectorale toezichthouder en bij het NCSC, naast de melding bij de Autoriteit Persoonsgegevens als persoonsgegevens betrokken zijn. De eerste melding is binnen 24 uur na ontdekking, een uitgebreid rapport binnen 72 uur, en een eindrapport binnen een maand.
Financiële instellingen hebben aanvullende verplichtingen onder DORA. Zorgverleners hebben sectorale regels onder de Wegiz. Organisaties binnen deze reikwijdte doen er goed aan alle toepasselijke meldplichten vooraf in kaart te brengen, zodat een acuut incident geen overhaaste inventarisatie van regels veroorzaakt.
Bespreek dit met een senior responder.
Bespreek dit met een senior responderIncident response nodig?
- Reactie binnen twee uur
- Nederlands senior team